Gmail曾曝「低級」漏洞:黑客可提取用戶信息

2021-01-08 站長之家

Gmail曾曝出「低級」

漏洞

黑客

可提取每一個用戶的郵件地址

流行的Google郵件服務——Gmail——已經被曝光出現了一個重大的安全漏洞,並且可導致黑客能夠提取谷歌資料庫中每一個用戶的郵件地址。其實早在去年的時候,一名「滲透」方面的安全專家——Oren Hafif——就已經發現了這點,並且證實可以在編輯Gmail「Rejection Confirmed」頁面的時候,操縱冷僻的「帳戶分享」功能。

當拒絕訪問一個共享帳戶,並改動頁面URL中的1個字符之後,Hafif發現自己可以讓頁面告訴他「已被拒絕進入另一個郵件地址」。

通過使用一款名叫「DirBuster」的黑客暴力程序,Hafif將改動字符的流程變成了自動式的。在隨後的2個小時內,他順利地將37000個Gmail地址保存到了一個文本文件中。

由此看來,這種方法確實可以提取出個人的郵件地址。鑑於這個問題長期未能得到修復,Hafif已於本周二發表了一篇博文和視頻,並且知會了Wired:

「其實我可以把提取的工作不停地做下去。我有充分的理由相信,每一個Gmail都有可能已經被別有用心的人『開採』過了」。

Hafif表示,這項技術可能被用於查看Google郵件託管服務上任何人的郵件地址。在他測試的某一時刻,Google探測到了他的舉動,並且組織了他的訪問。

不過Hafif只需簡單地修改URL中的另一個字符,就可以把這個流程繼續進行下去了。

當然,儘管單獨的郵件地址尚不能用於直接的帳戶訪問,但是成千上萬的名單可能會被出售給垃圾郵件發送者或網絡釣魚者牟利。

最後,值得慶幸的是,很多人或許從來不知道這個漏洞曾經存在過,因為Google已經把這個漏洞補上了。

[編譯自:Neowin , 來源:Oren Hafif , via:Wired]

相關焦點

  • Gmail嚴重漏洞:帳號可遭到輕易破解
    Gmail嚴重漏洞:帳號可遭到輕易破解 2016年11月07日 05:49作者:cnBeta編輯:李佳輝     據外媒報導,日前,來自巴基斯坦的一名學生
  • 曝iPhone等設備重大漏洞:竊取用戶信息
    對於蘋果來說,黑客們已經發現了iPhone等設備的安全漏洞,特別是,在不觸及設備的情況下方便地控制設備,然後竊取私人信息,如帳戶Ian Beer不僅找到了一種利用這一優勢的方法,而且還找到了一種迫使AWDL打開的方法,即使它以前曾被關閉過。儘管這個漏洞是在今年5月修復的,但Ian Beer表示,不應忽視黑客的攻擊能力,並應儘快安裝升級。蘋果沒有立即回應置評請求,這是一個足以讓用戶致命的漏洞。
  • Gmail郵箱曝漏洞 可短時間內收集帳戶信息
    原標題:Gmail郵箱曝漏洞 可短時間內收集帳戶信息   據美國《連線》雜誌6月11日報導,谷歌旗下在全球廣為使用的郵箱服務Gmail日前曝出一項漏洞,該漏洞使得任何人均可大量獲取Gmail郵箱帳號信息,以達到發布垃圾郵件甚至是盜取密碼的目的。據悉,該漏洞可能已經存在數年之久。
  • 研究員發現Gmail嚴重漏洞:帳號可輕易破解
    據了解,該漏洞跟Google的Gmail主帳號和其他郵箱帳號綁定處理方式有關,在Google修復該問題之前,黑客只需採取幾個步驟就可能拿下某位用戶帳號的使用權。如果黑客知道了某位用戶跟Gmail帳號綁定的二級郵箱帳號,那麼他只需要向特定收件人發送一封帳號驗證郵件即可獲取主帳號。
  • 谷歌曝iOS12.4漏洞詳情:黑客可遠程控制iPhone
    中關村在線消息:近日據根據谷歌公布的信息稱,掌握iOS 12.4漏洞的惡意分子只需要知道一臺iOS設備對應的Apple ID,就能在幾分鐘之內突破手機和帳戶密碼,獲取用戶在本機的文件、照片、帳戶信息、郵件、雙重認證代碼等。
  • Android再曝漏洞 黑客可獲用戶密碼
    Android再次曝光新漏洞,利用谷歌的一鍵式認證既可盜取用戶密碼。根據報導,ripwire研究員Craig Young日前在洛杉磯參加黑帽大會的時候演示了這一漏洞。Young稱自己成功創建了一個可盜取來自Google Apps、Gmail、Drive、Calendar、Voice等谷歌服務用戶密碼的流氓軟體。在該軟體下,Android用戶將會登陸一個以weblogin開頭並包含了finance.google.com在內的URL。之
  • 5G 網絡新漏洞使黑客可跟蹤用戶位置並竊取數據
    奇奇網事 有態度 有溫度 有深度 奇臺人都在關注 隨著5G網絡的逐漸推廣,許多潛在缺陷可被黑客利用以進行一系列網絡攻擊活動,包括使用戶無法訪問網絡並攔截數據的
  • 福特、大眾暢銷車曝安全漏洞,黑客可竊取隱私、操控車輛
    福特、大眾暢銷車曝安全漏洞,黑客可竊取隱私、操控車輛 近日,一份來自英國消費者協會雜誌《Which?》調查報告發現,福特和大眾的兩款暢銷車存在嚴重安全漏洞,黑客可利用該漏洞發動攻擊,竊取車主的個人隱私信息,甚至是操控車輛。
  • 【安全圈】5G 網絡新漏洞使黑客可跟蹤用戶位置並竊取數據
    隨著5G網絡的逐漸推廣,許多潛在缺陷可被黑客利用以進行一系列網絡攻擊活動,包括使用戶無法訪問網絡並攔截數據的DoS攻擊等。 這些發現成為了倫敦網絡安全公司Positive Technologies於6月發布的「 2020年LTE和5G網絡漏洞報告」中的「 5G獨立核心安全研究」的基礎素材。
  • Gmail郵箱曝重大漏洞 可短時間內收集帳戶信息
    【環球科技綜合報導】據美國《連線》雜誌6月11日報導,谷歌旗下在全球廣為使用的郵箱服務Gmail日前曝出一項漏洞,該漏洞使得任何人均可大量獲取Gmail郵箱帳號信息,以達到發布垃圾郵件甚至是盜取密碼的目的。據悉,該漏洞可能已經存在數年之久。
  • 微軟Access資料庫驚曝漏洞!敏感信息或被黑客利用 8.5萬家企業面臨...
    微軟Access資料庫驚曝漏洞!敏感信息或被黑客利用 8.5萬家企業面臨風險  Evelyn Zhang • 2020-01-09 18:34:26 來源:前瞻網 E2387G0
  • TeamViewer最新漏洞PoC公開 黑客可破解用戶登錄密碼
    TeamViewer最新漏洞」一事向火絨安全團隊諮詢。經火絨工程師查看確認,該漏洞(CVE-2020-13699)並非網傳的:導致黑客可以在沒有密碼的情況下入侵用戶電腦。而是當用戶訪問了黑客創建的惡意網站時,會有Windows本地登錄憑證信息被竊取的可能性。並且TeamViewer已於兩周前對該漏洞進行了修復。
  • 英特爾處理器又曝兩個SGX新漏洞 攻擊者可輕鬆提取敏感數據
    正在英特爾努力消除多個處理器漏洞造成的負面影響的時候,三所大學的安全研究人員再次無情地曝光了 SGX 軟體防護擴展指令的另外兩個缺陷。對於攻擊者來說,這可以讓他們相當輕鬆地提取敏感數據。慶幸的是,新問題可通過積極的補救措施得到修復,且當前尚無新漏洞已在野外被利用的相關證據。資料圖(來自:Intel 官網)來自美國密西根、荷蘭阿姆斯特丹、以及澳大利亞阿德萊德三所大學的研究人員披露 —— 攻擊者可利用多核體系架構的工作方式,來獲得對受感染系統上敏感數據的訪問權限。
  • 又一家科技新貴被曝安全漏洞,遭到黑客入侵,750萬用戶信息曝光
    美國當地時間周日,數字銀行應用、科技獨角獸Dave.com證實發現存在安全漏洞,此前有黑客在公共論壇上公布了該公司7516625名用戶的詳細個人信息。該公司表示:「由於Dave的前第三方服務提供商Waydev遭到入侵,黑客最近獲得了對Dave某些用戶數據的未經授權訪問。」Dave證實,該公司已經堵住了黑客的進入點,並正在將這一事件通知客戶。Dave應用程式的密碼在被曝光後也在重置。
  • 微軟網站曝漏洞:Hotmail用戶郵件遭黑客竊取
    北京時間5月25日消息,據國外媒體報導,電腦和網際網路安全公司趨勢科技(Trend Micro)日前表示,微軟網站上存在的一個漏洞使得黑客可以閱讀和竊取Hotmail用戶的電子郵件。
  • 【研究人員曝重大安全漏洞:黑客幾分鐘內可盜走一輛特斯拉】比利時...
    2020-11-25 17:51:25來源:FX168 【研究人員曝重大安全漏洞:黑客幾分鐘內可盜走一輛特斯拉】比利時魯汶大學的研究人員23日發布的一項研究顯示,特斯拉Model X或存在重大安全漏洞。
  • Intel處理器又被發現兩個SGX漏洞,黑客可輕鬆提取敏感資料
    就在Intel努力為之前的漏洞補破網時,美國密西根、荷蘭阿姆斯特丹、以及澳大利亞阿德萊德等三所大學的研究人的安全研究人員又發現了SGX軟體防護指令的兩個漏洞。往好處想,這次的問題是可以修復的,而且目前沒有證據表明新的漏洞被惡意的使用。
  • 央視曝iPhone安全漏洞:入侵者可控制隔壁房間蘋果手機
    ,在不接觸手機的情況下訪問所有信息。央視曝iPhone安全漏洞:入侵者可控制隔壁房間蘋果手機 利用協議中的漏洞,谷歌研究人員用6個月成功控制了隔壁房間的一臺蘋果手機入侵過程只要2分鐘左右,就可以訪問手機上的所有數據,包括瀏覽信息、下載照片,甚至打開攝像頭和麥克風,進行監視和監聽。研究人員說,黑客不僅不需要觸摸設備,他可能從未見過他入侵的設備。更糟糕的是,即使用戶關閉了AWDL協議,黑客仍然有辦法重新打開它。不僅是蘋果手機,還有其他蘋果設備也可以這樣控制。
  • Google Docs漏洞可讓黑客劫持用戶文件
    Google Docs必需要獲得用戶帳密才能取得文件。不過研究人員發現Google Docs的一項漏洞,可讓黑客從Google訪問到秘密信息。 研究人員Sreeram KL今年7月發現該漏洞並通報Google。這項漏洞出在Google各項服務都有的「發送反饋」(Send Feedback)功能。按下後,用戶需要輸入一段描述,必要時再粘貼網頁截圖輔助說明。由於這是一項通用功能,因此Google是將這功能部署在https://www「.」google.com網站的iFrame上,再送到其他服務域名。
  • IE曝新漏洞:黑客可劫持Cookie文件
    新浪科技訊 北京時間5月26日上午消息,義大利一名獨立網際網路安全研究員日前發現微軟IE瀏覽器存在一個新漏洞,黑客可以利用該漏洞竊取包含Facebook、Twitter等網站用戶名和密碼在內的Cookie文件。